• 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

Core Lightning 建议节点运营商在漏洞修复期间离线而非关闭

2026-08-27 18:46:40
收藏

Core Lightning确认AI生成漏洞报告中的真实安全缺陷,建议节点保持在线

Core Lightning团队在8月14日的官方帖子中表示,过去十天内收到大量AI生成的漏洞报告,经确认其中确实存在真实的安全缺陷。团队建议节点运营者在修复方案准备就绪前不要关闭节点,而是以离线模式重启。

像许多开源比特币项目一样,CLN在最近10天内收到了多份来自不同来源的AI生成CVE报告。我们的小团队与几位宝贵的开源贡献者一起,一直在密集地验证和分类这些报告……

相反,团队的官方指导是使用离线标志重启节点。该设置会阻止支付路由进出或通过节点,但保持守护进程运行,以便它仍能监视链上活动,并在通道对手方强制关闭时做出反应。完全断电的节点无法做到这一点。在Umbrel和Start9平台上,离线模式是启动设置而非仪表盘开关,这些平台上的运营者需要在重启前进行设置。

公开修复前有两周保密期

Core Lightning计划在未来几天内发布签名二进制文件。完整的技术细节(包括哪些CVE是真实的)将在发布后保密两周,以防止攻击者在大多数运营者完成修补之前逆向工程漏洞。此前的所有版本(包括26.04)现已不再受支持。团队表示,其原计划于26.09发布的版本仍定于9月下旬推出。

Core Lightning最近几周一直在分类大量AI生成的CVE报告。其中几份是真实的,并且正在协调进行修复。

现在该怎么做:不要关闭你的节点。使用--offline标志重启。

该标志会断开对等连接,因此不会有支付路由进入……

截至本文撰写时,Core Lightning尚未报告任何与这些特定漏洞相关的已确认利用或资金损失。根据其GitHub仓库,该项目当前稳定版本为v26.06.6。暂停运营而非推送未经验证的修复方案并非Core Lightning独有;MANTRA在今年早些时候确认攻击者利用上游漏洞后立即暂停了其网络,而不是在漏洞范围尚不明确时让链继续运行。

为何选择离线而非关机:BTCPay Server近期资金流失事件

离线与关机之间的区别并非例行谨慎。8月7日,BTCPay Server在其安全公告中披露了一个已被积极利用的严重漏洞,敦促用户更新至2.4.2版本或关闭系统。硬件钱包制造商Foundation和比特币出版物Citadel21均确认其闪电节点在那次事件中被清空。BTCPay创始人Nicolas Dorier表示,该漏洞仅在开发者个人损失资金并追踪溯源后才被发现,而非通过任何自动扫描。

Core Lightning自身选择离线的理由是——节点持续监视链上活动并能响应强制关闭——恰好解决了运营者三周前遇到的故障模式:完全宕机的节点无法在对手方试图强制关闭通道时进行防御。Core Lightning虽未点名BTCPay Server,但该指南读起来像一个团队观察了相邻项目所发生的情况,并据此调整了自身建议。今年加密货币领域的其他事件已经记录了错误应对的代价:BounceBit在漏洞耗尽其流通供应量的四分之一后才进行关闭,这提醒我们,一旦漏洞被积极利用,未修补的缺陷会以多快的速度转变为不可挽回的损失。

运营者应关注Core Lightning官方频道以获取签名二进制文件,安装前验证签名,并在升级完成后移除--offline标志。

免责声明:

本网站、超链接、相关应用程序、论坛、博客等媒体账户以及其他平台和用户发布的所有内容均来源于第三方平台及平台用户。百亿财经对于网站及其内容不作任何类型的保证,网站所有区块链相关数据以及其他内容资料仅供用户学习及研究之用,不构成任何投资、法律等其他领域的建议和依据。百亿财经用户以及其他第三方平台在本网站发布的任何内容均由其个人负责,与百亿财经无关。百亿财经不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。强烈建议您独自对内容进行研究、审查、分析和验证。

展开阅读全文
更多新闻
自选
我的自选
查看全部
市值 价格 24h%